รักษาความปลอดภัยของข้อมูลเข้าสู่ระบบ

คู่มือนี้แสดงวิธีตรวจสอบว่าแอปพลิเคชันและข้อมูลเข้าสู่ระบบของผู้ใช้ปลอดภัย

ยืนยันการตรวจสอบแอป OAuth ให้เสร็จสมบูรณ์

ขอบเขต OAuth 2.0 สำหรับ Google Ads API จัดอยู่ในประเภทขอบเขตที่ จำกัด ซึ่งหมายความว่าคุณควร ทำกระบวนการยืนยันแอป OAuth ให้เสร็จสมบูรณ์ก่อนที่จะนำ แอปพลิเคชันไปใช้งานจริง ดูข้อมูลเพิ่มเติมได้จาก เอกสารประกอบเกี่ยวกับ Google Identity, บทความใน ศูนย์ช่วยเหลือเกี่ยวกับแอปที่ยังไม่ได้รับการยืนยัน และเอกสารเกี่ยวกับการตั้งค่า หน้าจอขอความยินยอม OAuth

รักษาความปลอดภัยของข้อมูลเข้าสู่ระบบของแอปพลิเคชัน

คุณควรรักษาความปลอดภัยของรหัสไคลเอ็นต์ OAuth 2.0 และรหัสลับไคลเอ็นต์ของแอปพลิเคชัน ข้อมูลเข้าสู่ระบบเหล่านี้ช่วยให้ผู้ใช้และ Google ระบุแอปพลิเคชันของคุณได้ ดังนั้นคุณจึงควรจัดการข้อมูลเข้าสู่ระบบเหล่านี้อย่างระมัดระวัง คุณควรปฏิบัติต่อข้อมูลเข้าสู่ระบบของแอปพลิเคชันเหล่านี้เหมือนกับรหัสผ่าน อย่าแชร์ข้อมูลเข้าสู่ระบบเหล่านี้โดยใช้กลไกที่ไม่ปลอดภัย เช่น การโพสต์ในฟอรัมสาธารณะ การส่งไฟล์การกำหนดค่าที่มีข้อมูลเข้าสู่ระบบเหล่านี้ในไฟล์แนบอีเมล การฮาร์ดโค้ดข้อมูลเข้าสู่ระบบ หรือการคอมมิตข้อมูลเข้าสู่ระบบลงในที่เก็บโค้ด เราขอแนะนำให้ใช้ Secret Manager เช่น Google Cloud Secret Manager หรือ AWS Secret Manager เมื่อ เป็นไปได้

หากรหัสลับไคลเอ็นต์ OAuth 2.0 ถูกบุกรุก คุณสามารถ รีเซ็ตรหัสลับได้

รักษาความปลอดภัยของบัญชีบริการ

หากคุณใช้บัญชีบริการ ให้รักษาความปลอดภัยของบัญชีบริการดังนี้

  • ปฏิบัติต่อคีย์บัญชีบริการและไฟล์ JSON เหมือนกับรหัสผ่าน รักษาความปลอดภัยของคีย์และไฟล์ JSON โดยใช้ Secret Manager เช่น Google Cloud Secret Manager หรือ AWS Secret Manager เมื่อเป็นไปได้

  • ปฏิบัติตามแนวทางปฏิบัติแนะนำเพิ่มเติมจาก Google Cloud เพื่อรักษาความปลอดภัยและจัดการบัญชีบริการ

รักษาความปลอดภัยของโทเค็นผู้ใช้

หากแอปของคุณให้สิทธิ์ผู้ใช้หลายราย คุณควรทำตามขั้นตอนเพิ่มเติมเพื่อปกป้องโทเค็นการรีเฟรชและโทเค็นเพื่อการเข้าถึงของผู้ใช้ จัดเก็บโทเค็นอย่างปลอดภัย ใน สถานะพัก และอย่าส่งโทเค็นเป็นข้อความธรรมดา ใช้ระบบจัดเก็บข้อมูลที่ปลอดภัยซึ่งเหมาะกับแพลตฟอร์มของคุณ

จัดการการเพิกถอนและการหมดอายุของโทเค็นการรีเฟรช

หากแอปของคุณขอโทเค็นการรีเฟรช OAuth 2.0 เป็นส่วนหนึ่งของการให้สิทธิ์ คุณต้องจัดการการทำให้โทเค็นดังกล่าวไม่ถูกต้องหรือการหมดอายุของโทเค็นด้วย โทเค็นการรีเฟรชอาจ ไม่ถูกต้องด้วยเหตุผลต่างๆ และแอปพลิเคชันของคุณควร ตอบสนองอย่างเหมาะสมด้วยการให้สิทธิ์ผู้ใช้อีกครั้งในระหว่าง เซสชันการเข้าสู่ระบบครั้งถัดไป หรือล้างข้อมูลของผู้ใช้ตามความเหมาะสม งานแบบออฟไลน์ เช่น งาน cron ควรตรวจหาและบันทึกบัญชีที่โทเค็นการรีเฟรชหมดอายุแล้ว แทนที่จะส่งคำขอที่ไม่สำเร็จต่อไป Google อาจควบคุมแอปพลิเคชันที่สร้างข้อผิดพลาดในระดับสูงเป็นระยะเวลานานเพื่อรักษาเสถียรภาพของเซิร์ฟเวอร์ API

จัดการคำยินยอมสำหรับขอบเขตหลายรายการ

หากแอปของคุณขอการให้สิทธิ์สำหรับขอบเขต OAuth 2.0 หลายรายการ ผู้ใช้อาจไม่ให้สิทธิ์ขอบเขต OAuth ทั้งหมดที่คุณขอ แอปของคุณควรจัดการการปฏิเสธขอบเขตโดยการปิดใช้ฟีเจอร์ที่เกี่ยวข้อง คุณจะแจ้งให้ผู้ใช้อีกครั้งได้ก็ต่อเมื่อผู้ใช้ระบุอย่างชัดเจนว่าต้องการใช้ฟีเจอร์เฉพาะที่ต้องใช้ขอบเขตดังกล่าว ใช้การให้สิทธิ์แบบเพิ่มทีละน้อยเพื่อ ขอขอบเขต OAuth ที่เหมาะสมในกรณีดังกล่าว

หากฟีเจอร์พื้นฐานของแอปต้องใช้ขอบเขตหลายรายการ ให้แจ้งข้อกำหนดนี้แก่ผู้ใช้ก่อนที่จะขอความยินยอม